CVE-2020-35391
Tenda N300 F3 12.01.01.48 डिवाइस दूरस्थ हमलावरों को cgi-bin/DownloadCfg/RouterCfm.cfg के लिए सीधे अनुरोध के माध्यम से संवेदनशील जानकारी (संभवतः http_passwd लाइन सहित) प्राप्त करने की अनुमति देते हैं,...
- प्रकाशित
- 1 जन॰ 2021
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 7 अप्रैल 2023
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Tenda N300 F3 12.01.01.48 डिवाइस दूरस्थ हमलावरों को cgi-bin/DownloadCfg/RouterCfm.cfg के लिए सीधे अनुरोध के माध्यम से संवेदनशील जानकारी (संभवतः http_passwd लाइन सहित) प्राप्त करने की अनुमति देते हैं, जो CVE-2017-14942 से संबंधित एक मुद्दा है। नोट: भेद्यता रिपोर्ट यह सुझाव दे सकती है कि या तो RouterCfm.cfg फ़ाइल नाम के बाद एक ? वर्ण रखा जाना चाहिए, या HTTP अनुरोध हेडर असामान्य होने चाहिए, लेकिन यह ज्ञात नहीं है कि ये डिवाइस के HTTP प्रतिक्रिया व्यवहार से क्यों प्रासंगिक हैं।
स्रोत
4- Tenda-F3-V4एक्सप्लॉइट
पायथन स्क्रिप्ट CVE-2020-35391 का शोषण करने के लिए Tenda F3 V3/V4 राउटर पर, जो कॉन्फ़िगरेशन, फ्लैश और सिसलॉग फ़ाइलों के अनधिकृत डाउनलोड को सक्षम करती है।
विकृत HTTP अनुरोध हेडर के माध्यम से Tenda N300 प्रमाणीकरण बायपास
- CVE-2020-35391एक्सप्लॉइट
Tenda f3 में विकृत HTTP अनुरोध हेडर प्रसंस्करण भेद्यता
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।